[devel] Kernel lockdown in UEFI Secure Boot mode
Alexei Takaseev
alexei на taf.ru
Пн Июн 15 12:44:19 MSK 2026
Добрый день!
В Ср, 03/06/2026 в 12:33 +0300, Egor Ignatov пишет:
>
> Out-of-Tree модули ядра из репозитория:
> На данный момент сборочница уже подписывает Out-of-Tree модули,
> поэтому в режиме lockdown они продолжат загружаться как обычно.
>
Было бы очень полезно, выложить на вики инструкцию как сейчас надо
собирать OOT-модули в Сизиф/бранчи в плане подготовки сборочного
задания.
[некоторый оффтоп]
> Q: Как загрузить свой (сторонний) модуль ядра?
> A: Либо создать собственный ключ для подписи, зарегистрировать его в
> UEFI MOK[1] и подписать им модуль; либо отключить проверку подписи
> модулей (см. выше) и загрузить как обычно.
>
> [1] https://blogs.oracle.com/linux/the-machine-keyring
А не стрёмно выдавать кому-то там такой замечательный выключатель для
собственных систем? То, что им не преминут воспользоваться, когда его
заметят, это к гадалке не ходи. Вон, в свободно-свободном Let's Encript
спокойно ввели правило, в корне противоречившее уставу, и никого это не
смутило.
[/некоторый оффтоп]
Подробная информация о списке рассылки Devel